"Behandlingsansvarlig" er betegnelsen på den som primært har ansvar og plikter etter personopplysningsloven, og det er særdeles viktig at det er klarlagt hvem som har dette ansvaret. Definisjonen i loven tar utgangspunkt i hvem "som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som skal brukes". Formålene er slike som er regulert i § 11 bokstavene b og c, og med hjelpemidler siktes det til teknisk utstyr i form av maskin- og programvare mv. I praksis har det bydd på problemer å avgjøre hvem som har behandlingsansvar. Det er derfor grunn til å vurdere følgende utfyllende punkter:
- Behandlingsansvarlig kan både være personer og virksomheter. I skolesammenheng vil det nesten alltid være virksomheter på kommunalt eller fylkeskommunalt nivå.
- Behandlingsansvarlig i en virksomhet er virksomhetens øverste ledelse, for eksempel rådmenn i kommuner og fylkesrådmenn i fylker.
- Behandlingsansvarlig er normalt den instans/person som må saksøkes dersom en ønsker å få brakt inn en sak vedrørende personopplysningsloven for domstolene.
- Det er viktig å skjelne mellom behandlingsansvar og daglig ansvar. I større organisasjoner vil en behandlingsansvarlig som regel måtte delegere det daglige ansvaret til underordnede enheter og personer. For at delegasjon skal skje, må det være adgang til å instruere de det delegeres til. En annen angivelse av behandlingsansvar kan derfor være den med øverste instruksjonsmyndighet over hvordan personopplysningene skal behandles. En som kan instrueres om slik behandling kan med andre ord ikke være behandlingsansvarlig.
- Behandlingsansvar kan være delt, dvs to kommuner kan gå sammen om et felles opplegg for behandling av f.eks. elevopplysninger. I så fall bør de avtale seg imellom hvorledes ansvaret er fordelt, og på den måten unngå uklarhet om ansvarsforholdet.
- Hvem som har behandlingsansvar kan selvsagt fastsettes i lov (f.eks. opplæringslova). Så langt har imidlertid dette ikke skjedd.
Eksempler
I en kommune vil normalt kommunen som sådan være behandlingsansvarlig for behandling av opplysninger om alle elever og ansatte på grunnskoler i kommunen. I praksis må kommunen imidlertid delegere dette ansvaret til hver enkelt skole, og skolens ledelse må organisere det daglige ansvaret ved å gi konkrete oppgaver til personer i bestemte stillinger.Dersom en gruppe foresatte og elever e.l. setter i gang en aktivitet med skolen som utgangspunkt (fest eller annet arrangement), vil dette kunne falle utenfor skolens instruksjonsmyndighet og behandlingsansvar. Behandlingsansvarlig kan da tenkes å være festkomiteen (e.l.) v/lederen, og ikke skolen. Skolen kan imidlertid ikke bruke slike grupper for å unnvike behandlingsansvar som er nært knyttet til skolens virksomhet.

